Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Red Hat, Inc. (CVE-2025-25207)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
09/06/2025
Última modificación:
09/06/2025

Descripción

El servicio Authorino en Red Hat Connectivity Link es el servicio de autorización para la seguridad de API de confianza cero. Authorino permite a los usuarios con perfil de desarrollador agregar devoluciones de llamadas para que se ejecuten en los endpoints HTTP una vez completado el proceso de autorización. Se descubrió que un atacante con acceso de perfil de desarrollador puede agregar un gran número de estas devoluciones de llamadas para que las ejecute Authorino. Dado que la política de autenticación se aplica mediante una sola instancia del servicio, esto provoca una denegación de servicio en Authorino al procesar las devoluciones de llamadas posteriores a la autorización.